Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/theflink/hunt-weird-imageloads
Herramientas DefensivasAnálisis de MalwareDetección de IntrusionesRespuesta a IncidentesDetección de Anomalías
GitHubtheflink/hunt-weird-imageloads

Hunt-Weird-ImageLoads

Pequeña herramienta para jugar con IOCs provocados por eventos de Imageload

Ver Repositorio
4785hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Hunt-Weird-ImageLoads

Este proyecto fue creado para jugar con diferentes IOCs causados por eventos ImageLoad.
Aprovecha ETW para monitorear eventos ImageLoad y recorre el callstack para identificar algunos posibles IOCs, tales como:

  • Página R(W)X en el callstack
  • Módulo stomped en el callstack
  • Module proxying ( ntdll -> kernel32!LoadLibrary ) como se describe aquí o aquí
  • Nuevo hilo dedicado a cargar una librería

Hay dos programas de ejemplo para module proxying y dedicated threads en este repositorio.

En acción

Conclusión

En mis pruebas, tuve muchos falsos positivos monitoreando páginas privadas o módulos stomped en el callstack y esto probablemente no sea un IOC válido.
Sin embargo, parece que tanto module proxying como dedicated threads son bastante anormales, pero compruébalo tú mismo.

Uso

root@kitploit:~
    --all activa todas las alertas
    --rx alerta sobre regiones rx privadas en el callstack
    --rwx alerta sobre regiones rwx privadas en el callstack
    --stomped alerta sobre módulos stomped en el callstack
    --proxy alerta sobre llamadas anormales a kernel32!loadlibrary desde ntdll
    --dedicatedthread alerta sobre hilos con baseaddr en loadlibrary*

Créditos

  • @rad9800 Por un ejemplo de implementación de LoadLibrary mediante RtlQueueWorkItem
  • @NinjaParanoid Por un blogpost súper interesante sobre este tema
Descargar herramienta